Documento legal — versión vigente desde 20/07/2026
Seguridad Última actualización: 19/07/2026

Seguridad

Medidas de seguridad técnica y organizativa implementadas para proteger tus datos.

La seguridad de tus datos es una prioridad para MEGIA GLOBAL TRADING S.A.. Describimos a continuación las medidas técnicas y organizativas que aplicamos, así como las que están pendientes de implementación.

1. Medidas de seguridad implementadas

MedidaDescripciónEstado
Cifrado en tránsito (TLS) Todas las comunicaciones entre la extensión Chrome, el navegador y los servidores de Respondedor se realizan sobre conexiones TLS cifradas. ✅ Activo
Hash de contraseñas (bcrypt) Las contraseñas se almacenan exclusivamente como hash bcrypt con factor de coste ≥ 12. Nunca se almacenan en texto plano ni en formatos reversibles. ✅ Activo
Tokens de autenticación por dispositivo (Sanctum) Cada dispositivo recibe un token único que se revoca inmediatamente al cerrar sesión. No se usan cookies de sesión en la API. ✅ Activo
Sesiones web cifradas Las sesiones del panel web se almacenan cifradas en el servidor (Redis), con tiempo de expiración automático. ✅ Activo
Protección CSRF Todas las rutas web con formularios están protegidas contra ataques Cross-Site Request Forgery mediante tokens CSRF de Laravel. ✅ Activo
Rate limiting en API 60 peticiones/minuto general; 10 peticiones/minuto para el endpoint de sugerencias; 3 peticiones/minuto para traducción. Mitiga ataques de fuerza bruta y abuso. ✅ Activo
Sanitización de entrada El contenido de los mensajes enviados a la API se sanitiza con strip_tags() para eliminar código HTML/JS malicioso antes de procesarse. ✅ Activo
Mínima retención de datos de mensajes El contenido de los mensajes procesados por la IA no se almacena en ningún momento en los servidores de Respondedor. ✅ Activo
Aislamiento de extensión Chrome El almacenamiento local de la extensión (chrome.storage.local) está aislado por origen; ningún otro sitio web puede acceder a él. ✅ Activo (garantía de Chrome)

2. Medidas de seguridad pendientes de implementación

MedidaEstado
Cifrado en reposo del perfil de personalidad (AES-256 a nivel de base de datos) ⚠️ Pendiente — en planificación
Autenticación de dos factores (2FA) para administradores ⚠️ Pendiente — recomendado antes de ir a producción
Auditoría de seguridad externa (penetration testing) ⚠️ No realizada aún
Política de retención y rotación de logs de servidor ⚠️ En desarrollo
Procedimiento formal de respuesta a incidentes documentado ⚠️ En desarrollo

3. Política de notificación de brechas de seguridad

En caso de detectar una brecha de seguridad que afecte a datos personales:

  • Evaluaremos el riesgo en un plazo máximo de 72 horas desde la detección.
  • Si el riesgo para los derechos y libertades de los afectados es elevado, notificaremos directamente a los usuarios afectados en el menor tiempo posible.
  • Para usuarios residentes en el EEE, seguiremos las obligaciones del art. 33 RGPD (notificación a la autoridad de control) y art. 34 RGPD (notificación a afectados si hay alto riesgo).

4. Reportar una vulnerabilidad

Si has identificado una vulnerabilidad de seguridad en Respondedor, te pedimos que nos lo comuniques de forma responsable (Responsible Disclosure) antes de hacerla pública:

  • Email: admin@megia.global — con asunto "Vulnerabilidad de seguridad"
  • Describe el problema con el mayor detalle posible (pasos para reproducirlo, impacto estimado)
  • Nos comprometemos a acusar recibo en 24 horas y a proporcionar una actualización en 5 días hábiles
  • No emprenderemos acciones legales contra investigadores de seguridad que actúen de buena fe